Un matin, la direction reçoit un courrier de la Commission nationale de l’informatique et des libertés. Parfois, ce sont directement des agents qui se présentent dans les locaux, ou un courriel qui signale des vérifications effectuées en ligne sur le site de l’entreprise. Puis vient, quelques semaines plus tard, une mise en demeure du président de la CNIL : plusieurs manquements au règlement général sur la protection des données sont reprochés, avec un délai pour se mettre en conformité et justifier des mesures prises. Pour une entreprise, une association ou un organisme public, ce moment est critique. La suite peut être une simple lettre de clôture si la réponse est solide, ou une procédure devant la formation restreinte avec injonction sous astreinte et amende administrative pouvant atteindre, dans les cas les plus graves, 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. La mise en demeure peut en outre être rendue publique, avec un effet réputationnel immédiat auprès des clients, des partenaires et des candidats.
Ce guide explique concrètement comment réagir : comprendre d’où vient le contrôle et comment il se déroule, organiser la réponse à la mise en demeure dans le délai imparti, réunir les preuves qui comptent, puis anticiper la phase suivante si la régularisation ne suffit pas. Chaque affirmation déterminante renvoie au texte applicable ou à la décision citée, dans sa version vérifiée au 19 septembre 2026.
I. Le contrôle de la CNIL : comprendre d’où il vient et comment il se déroule
A. Les déclencheurs du contrôle et les pouvoirs des agents
Un contrôle ne tombe presque jamais du ciel. La CNIL contrôle chaque année plusieurs centaines d’organismes, selon des thèmes prioritaires qu’elle annonce, mais aussi à la suite de plaintes. Toute personne qui estime qu’un traitement de ses données viole le règlement peut en effet introduire une réclamation auprès de l’autorité de contrôle, et la CNIL doit traiter ces plaintes avec attention : une décision récente du Conseil d’État du 23 juillet 2025, rendue à propos d’une plainte visant de la prospection par SMS, des traceurs et un transfert de données vers les États-Unis, rappelle que l’autorité doit instruire les plaintes avec sérieux au regard de sa mission de veiller à la conformité des traitements (Conseil d’État, 23 juillet 2025, n° 494796). Autrement dit, la plainte d’un seul client, d’un salarié ou d’un candidat peut suffire à déclencher des vérifications, puis une mise en demeure, puis une sanction. La même logique vaut pour les signalements de violations de données : une entreprise qui notifie une fuite s’expose à un contrôle de suivi sur la sécurité de ses systèmes.
Les formes du contrôle sont variées. Le contrôle sur place permet aux membres de la commission et aux agents habilités d’accéder aux locaux professionnels. L’article 19 de la loi du 6 janvier 1978 dispose qu’ils « ont accès, de 6 heures à 21 heures, pour l’exercice de leurs missions, aux lieux, locaux, enceintes, installations ou établissements servant à la mise en œuvre d’un traitement de données à caractère personnel ». Le responsable des lieux est informé de son droit d’opposition, et s’il s’oppose à la visite, celle-ci ne peut avoir lieu qu’avec l’autorisation du juge des libertés et de la détention. En cas d’urgence, de gravité particulière ou de risque de destruction de documents, la visite peut même être autorisée sans information préalable. Les agents peuvent aussi contrôler sur pièces, sur audition, ou entièrement en ligne : à partir d’un site ou d’une application, ils consultent les données librement accessibles, vérifient les bandeaux cookies, les formulaires et les mentions d’information, et peuvent opérer sous une identité d’emprunt pour constater, par exemple, une prospection déguisée ou un parcours qui force le consentement. Ces pouvoirs d’enquête correspondent à ceux que l’article 58 du RGPD reconnaît à chaque autorité de contrôle, qui « dispose de tous les pouvoirs d’enquête suivants », dont celui d’obtenir l’accès aux données, aux informations et aux locaux nécessaires à sa mission.
Deux précisions souvent ignorées méritent d’être soulignées. D’abord, les documents saisis lors d’un contrôle ne restent pas indéfiniment entre les mains de la CNIL : ils sont restitués sur décision du procureur de la République dans un délai de six mois, prolongé en cas de procédure devant la formation restreinte. Ensuite, la CNIL n’est pas compétente pour contrôler les traitements effectués par les juridictions dans l’exercice de leur fonction juridictionnelle. Pour le reste, aucune entreprise n’est à l’abri : du commerce en ligne au cabinet médical, de la start-up à la grande société, les contrôles portent aussi bien sur les cookies et la prospection que sur la vidéosurveillance des salariés, la sécurité des serveurs ou les transferts de données hors de l’Union européenne.
B. Les bons réflexes pendant le contrôle et dès le procès-verbal
Le premier réflexe consiste à ne pas improviser. Dès l’arrivée des agents ou la réception du courrier, il faut désigner un pilote interne, idéalement le délégué à la protection des données lorsqu’il existe, et alerter la direction ainsi que le conseil. Le délégué n’est pas obligatoire pour toutes les structures, mais lorsqu’il est désigné, il devient l’interlocuteur naturel de la CNIL et le coordinateur de la réponse. Si aucun délégué n’est désigné alors que les traitements l’exigeraient, le contrôle le relèvera, et la mise en demeure pourra porter sur ce point.
Pendant un contrôle sur place, la délégation présente son ordre de mission et les informations sur le cadre du contrôle. Il faut vérifier l’identité et l’habilitation des agents, noter précisément ce qu’ils consultent, copient ou saisissent, et conserver une copie de tout ce qui leur est remis. L’obstruction est la pire des stratégies : elle aggrave systématiquement la position de l’organisme et peut nourrir des poursuites distinctes. La bonne attitude consiste à coopérer loyalement, à répondre aux questions de fait, et à signaler les documents couverts par un secret protégé par la loi, comme le secret des correspondances avec l’avocat, sans pour autant refuser l’accès aux locaux. Chaque salarié entendu peut demander à être assisté, et la présence du conseil ou du délégué pendant les auditions évite les malentendus sur des formulations techniques.
Le point le plus important se joue à la fin des opérations : l’article 19 prévoit qu’« Il est dressé procès-verbal des vérifications et des visites menées en application du présent article », et que ce procès-verbal est établi contradictoirement lorsque les vérifications ont lieu sur place ou sur convocation. Il faut donc le relire avec attention avant de le signer, y faire porter ses observations et ses réserves, et rectifier toute erreur matérielle sur-le-champ : ce document servira de base à la suite de la procédure. Une fois les agents partis, le travail de fond commence immédiatement, sans attendre la mise en demeure : constitution du dossier de preuves, photographie de l’existant, registre des activités de traitement à jour, mentions d’information, recueil des consentements, contrats avec les sous-traitants, durées de conservation appliquées, mesures de sécurité et journal des violations. Tout ce qui sera corrigé entre le contrôle et la mise en demeure pourra être valorisé dans la réponse, et démontrera une dynamique de conformité plutôt qu’une résistance.
II. La mise en demeure : répondre dans le délai et obtenir la clôture
A. Décrypter la mise en demeure et construire une réponse qui prouve
La mise en demeure est une décision du président de la CNIL qui énumère les manquements reprochés et les mesures à prendre pour s’y conformer dans un délai fixé. Elle intervient après une plainte ou un contrôle, et la CNIL rappelle elle-même que la mise en demeure ne constitue pas une sanction : à ce stade, aucune amende n’est prononcée (procédure de mise en demeure décrite par la CNIL). Cette précision change tout : à ce stade, aucune amende n’est prononcée, et l’objectif affiché est le retour à la conformité. Mais l’avertissement est sérieux, car si la réponse n’est pas satisfaisante dans le délai, une procédure de sanction peut alors être directement engagée contre l’organisme, y compris lorsqu’il n’a tout simplement pas répondu.
Le fondement figure au III de l’article 20 de la loi du 6 janvier 1978 : « le président de la Commission nationale de l’informatique et des libertés peut le rappeler à ses obligations légales ou, si le manquement constaté est susceptible de faire l’objet d’une mise en conformité, prononcer à son égard une mise en demeure, dans le délai qu’il fixe ». La loi vise quatre objets possibles : satisfaire aux demandes d’exercice des droits des personnes, mettre les opérations de traitement en conformité, communiquer aux personnes concernées une violation de données, ou rectifier, effacer et limiter les données. Le président « peut demander qu’il soit justifié de la mise en conformité dans un délai qu’il fixe », et « Ce délai peut être fixé à vingt-quatre heures en cas d’urgence ». En pratique, les délais couramment fixés se comptent en semaines ou en mois selon la complexité des mesures, mais un délai très court reste possible dans les situations urgentes, par exemple lorsqu’un site expose massivement des données ou qu’un dispositif de surveillance illicite continue de fonctionner. Il faut donc dater précisément la réception, calculer le délai au jour près, et traiter la mise en demeure comme un dossier contentieux prioritaire dès le premier jour.
La réponse doit être écrite, structurée manquement par manquement, et surtout probante. Pour chaque grief, il faut indiquer la mesure corrective adoptée, sa date d’effet, et joindre la pièce qui la démontre : nouvelle version du bandeau cookies avec preuve du recueil du consentement, mentions d’information mises à jour, paramétrage des durées de conservation avec extraits de la base, contrat de sous-traitance signé conforme à l’article 28 du RGPD, qui exige un contrat « définit l’objet et la durée du traitement, la nature et la finalité du traitement », politique de sécurité et journal des habilitations pour répondre à un grief fondé sur l’article 32 du RGPD, preuve de la notification d’une violation ou de l’information des personnes. Lorsque la correction complète est impossible dans le délai, il faut l’assumer clairement : décrire ce qui est déjà corrigé avec preuves, joindre un calendrier précis et documenté pour le reste, et désigner un responsable interne du suivi. Une promesse vague sans échéance ni pièce ne convainc pas ; un plan daté, même partiel, peut obtenir un courrier de demande de compléments plutôt qu’une saisine de la formation restreinte. Ce point mérite d’être souligné : la CNIL peut adresser une demande de compléments pour clarifier certains points lorsque la réponse n’est pas complètement satisfaisante mais que quelques actions supplémentaires peuvent permettre la mise en conformité. Chaque échange est donc une chance de revenir dans le cadre.
Plusieurs erreurs reviennent fréquemment et doivent être évitées. Contester la légitimité du contrôle au lieu de corriger les manquements fait perdre un temps précieux. Envoyer une réponse purement juridique, rédigée sans l’appui des équipes techniques, expose à des affirmations que les pièces ne confirment pas, et un nouveau contrôle de vérification les démentira. Oublier un manquement, même mineur, entretient la procédure au lieu de la clore. Enfin, négliger le volet contractuel est une faute classique : lorsque les manquements impliquent un prestataire, un hébergeur ou un outil SaaS, il faut produire le contrat de sous-traitance, exiger du prestataire les correctifs qui lui incombent, et tracer ces échanges par écrit. Si le prestataire refuse de coopérer ou de signer les clauses de protection des données, la position de l’entreprise reste engagée en tant que responsable de traitement, et un changement de prestataire avec récupération des données doit être envisagé sans attendre. Sur ce point, notre analyse consacrée aux prestataires qui bloquent la récupération des données lors d’un changement de solution cloud ou SaaS détaille les leviers pour imposer le portage et refuser les frais de sortie abusifs.
Un dernier point de vigilance concerne la publicité. Le président peut demander au bureau de la CNIL de rendre publique la mise en demeure, et dans ce cas la décision de clôture fait l’objet de la même publicité. Une mise en demeure publique figure sur le site de la CNIL et sur Légifrance, avec un effet immédiat sur l’image de l’entreprise. La réponse doit donc intégrer cet enjeu : démontrer rapidement la conformité permet non seulement d’obtenir la clôture, mais aussi que cette clôture soit publiée et mette fin à la séquence réputationnelle.
B. Les issues possibles : clôture, nouveau contrôle ou sanction
Lorsque la mise en demeure demande de justifier de la mise en conformité, trois issues sont possibles. Si la réponse, accompagnée des justificatifs adéquats, est satisfaisante, un courrier de clôture est adressé à l’organisme et la procédure de contrôle est clôturée. Si la réponse est incomplète mais qu’il ne manque que des actions supplémentaires limitées, un courrier de demande de compléments peut être envoyé, avec un nouveau délai : c’est la dernière marche avant la sortie ou la sanction. En revanche, si la réponse n’est pas satisfaisante dans le délai imposé, ou en l’absence pure et simple de réponse, une procédure de sanction peut être directement engagée. Même lorsque la mise en demeure ne demandait pas formellement de justifier de la conformité, l’organisme doit s’être mis en conformité à l’expiration du délai, et un nouveau contrôle peut être diligenté pour le vérifier, y compris après une décision de clôture. La clôture n’est donc jamais un blanc-seing pour relâcher les efforts : le registre, les durées, les contrats et la sécurité doivent rester à jour en continu.
Si la formation restreinte est saisie, le dossier change de nature. Le IV de l’article 20 permet au président de la saisir, le cas échéant après avertissement ou mise en demeure, en vue du prononcé de mesures graduées : rappel à l’ordre, injonction de mise en conformité pouvant être assortie d’une astreinte allant jusqu’à 100 000 euros par jour de retard, limitation ou interdiction temporaire ou définitive du traitement, suspension des flux vers un pays tiers, et amende administrative. Les plafonds sont lourds : « une amende administrative ne pouvant excéder 10 millions d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent », portés « à 20 millions d’euros et 4 % dudit chiffre d’affaires » dans les hypothèses les plus graves visées par l’article 83 du RGPD. Pour fixer le montant, la formation restreinte applique les critères de cet article 83, qui exigent des amendes « effectives, proportionnées et dissuasives » et imposent de tenir compte notamment de la nature, de la gravité et de la durée de la violation, du nombre de personnes affectées, du caractère délibéré ou négligent, et des mesures prises pour atténuer le dommage. Concrètement, une entreprise qui a corrigé vite, coopéré au contrôle et documenté ses efforts paiera moins cher que celle qui a ignoré la mise en demeure : la diligence postérieure au contrôle compte dans le quantum, même si elle n’efface pas les manquements.
Un arrêt du Conseil d’État éclaire un point que beaucoup d’entreprises découvrent avec stupeur : la sanction peut être prononcée sans mise en demeure préalable. Dans l’affaire Optical Center, une société sanctionnée d’une amende de 250 000 euros soutenait que la CNIL aurait dû la mettre en demeure avant de saisir la formation restreinte, alors même qu’elle avait signalé l’attaque informatique subie et commencé à se corriger. Le Conseil d’État a écarté le moyen en jugeant que « le prononcé d’une sanction par la formation restreinte de la CNIL n’est pas subordonné à l’intervention préalable d’une mise en demeure du responsable du traitement ou de son sous-traitant par le président de la CNIL » (Conseil d’État, 26 avril 2022, n° 449284). La requête de la société a été rejetée. Il faut toutefois lire la suite du raisonnement : l’absence de mise en demeure est prise en compte pour apprécier la proportionnalité de la sanction. Autrement dit, recevoir une mise en demeure avant toute sanction est une chance procédurale qu’il faut exploiter à fond, car elle offre un délai pour régulariser et des arguments pour le quantum si la sanction intervient malgré tout.
La procédure devant la formation restreinte est contradictoire et strictement encadrée. Selon l’article 22 de la loi du 6 janvier 1978, les mesures sont prononcées « sur la base d’un rapport établi par l’un des membres de la Commission nationale de l’informatique et des libertés », notifié à l’organisme, « qui peut déposer des observations et se faire représenter ou assister ». Le rapporteur ne prend pas part aux délibérations. Il faut prendre cette phase au sérieux : observations écrites circonstanciées, pièces nouvelles de conformité, demande d’audition, chiffrage argumenté sur la proportionnalité au regard des critères de l’article 83 du RGPD. À noter, une décision du Conseil constitutionnel du 8 août 2025 a censuré certaines modalités d’audition devant la formation restreinte, avec une abrogation reportée au 1er octobre 2026, et impose en attendant que la personne mise en cause se voie notifier son droit de se taire : ce droit doit être exercé de manière tactique, avec le conseil, sans paralyser la démonstration de la conformité. La formation restreinte peut rendre publiques ses mesures et ordonner leur insertion dans des publications aux frais des organismes sanctionnés, voire ordonner l’information individuelle des personnes concernées : la dimension réputationnelle se joue donc aussi à ce stade.
En cas d’urgence caractérisée, une procédure accélérée existe : l’article 21 de la loi du 6 janvier 1978 permet à la formation restreinte, saisie par le président, d’ordonner dans un cadre contradictoire l’interruption provisoire du traitement ou la limitation de certaines données pour trois mois maximum, ou une injonction de mise en conformité sous astreinte. Les traitements de souveraineté et de défense relèvent d’un régime distinct, avec information du Premier ministre. Pour une entreprise ordinaire, l’enseignement est simple : lorsqu’un traitement présente un risque grave et actuel pour les droits des personnes, la CNIL n’a pas besoin d’attendre l’issue d’une longue procédure pour le faire cesser provisoirement.
Enfin, si une sanction est prononcée malgré les efforts, elle peut être contestée devant le Conseil d’État, avec la possibilité de demander en référé la suspension de son exécution. Le juge des référés « peut ordonner la suspension de l’exécution de cette décision, ou de certains de ses effets, lorsque l’urgence le justifie et qu’il est fait état d’un moyen propre à créer, en l’état de l’instruction, un doute sérieux quant à la légalité de la décision », aux termes de l’article L. 521-1 du code de justice administrative. La suspension ne joue que s’il y a urgence et doute sérieux, et la publicité d’une sanction rend l’urgence souvent crédible. Les moyens sérieux peuvent porter sur la régularité de la procédure, la matérialité des manquements, la qualification de responsable ou de sous-traitant, ou la disproportion du montant au regard des critères de l’article 83 du RGPD et de la diligence démontrée. Notre analyse dédiée aux sanctions CNIL notifiées et publiées et à leur contestation devant le Conseil d’État détaille cette phase de recours, la suspension et la réduction de l’amende : elle constitue la suite logique du présent guide lorsque la mise en demeure n’a pas suffi à clore le dossier.
Pour mémoire, la voie de la plainte devant la CNIL fonctionne dans les deux sens. Si votre entreprise est elle-même victime, par exemple lorsqu’un prestataire exploite vos données au-delà de sa mission ou refuse de les restituer, la plainte peut déclencher un contrôle chez ce prestataire. Symétriquement, un plaignant qui saisit la CNIL contre votre organisme puis conteste la clôture de sa plainte devra justifier d’un intérêt à agir : le Conseil d’État a jugé en mai 2026 que des requérants dont la situation n’était pas susceptible d’être affectée par les stipulations contestées ne pouvaient pas faire annuler la clôture de leur saisine (Conseil d’État, 20 mai 2026, n° 504639). Cette jurisprudence intéresse les entreprises mises en cause autant que les plaignants : elle cadre le contentieux de la plainte, distinct de celui du contrôle et de la sanction.
Conclusion
Recevoir un contrôle puis une mise en demeure de la CNIL n’est ni une fatalité ni une simple formalité : c’est une procédure structurée, avec des délais, des preuves à produire et des issues très différentes selon la qualité de la réponse. Les entreprises qui obtiennent la clôture ont généralement fait la même chose : un pilote désigné dès le premier jour, un procès-verbal relu et complété, une réponse manquement par manquement avec des pièces datées, et des correctifs qui se poursuivent après la clôture pour résister au contrôle de vérification. Celles qui subissent une sanction sont le plus souvent celles qui ont répondu tard, partiellement, ou pas du tout, ou qui ont négligé le maillon contractuel avec leurs prestataires. Et même en cas de sanction, tout n’est pas perdu : la diligence démontrée pèse sur le montant, et le recours devant le Conseil d’État, avec le référé-suspension, permet de contester utilement les décisions les plus lourdes. Dans cette matière où chaque semaine compte, l’accompagnement par un avocat dès la réception du premier courrier fait la différence entre une régularisation maîtrisée et une sanction publique.
Besoin d’un avis rapide sur votre dossier
Vous venez de recevoir un contrôle ou une mise en demeure de la CNIL et vous devez répondre dans un délai contraint. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et prépare avec vous la réponse et les preuves de mise en conformité. Téléphone : 06 46 60 58 22. Vous pouvez également nous écrire via le formulaire de contact du cabinet.